Як працює ринок доступу від зламу до програм-вимагачів

Російськомовний хакер зламує організації по всьому світу, викрадає облікові дані та пакує цей викрадений доступ для продажу групам програм-вимагачів, йдеться у новому звіті. Той самий зловмисник також, за повідомленнями, стежив за вебсайтами українських військових, поєднуючи фінансово мотивовану кіберзлочинність із явною розвідувальною діяльністю, пов’язаною з триваючим конфліктом.

Цей випадок чітко ілюструє, як насправді починаються сучасні атаки програм-вимагачів. Заголовки зазвичай зосереджуються на шкідливому ПЗ, яке зрештою шифрує файли компанії, але вхідні двері, як правило, відчиняє хтось зовсім інший: початковий брокер доступу. Це фахівці, які добре виконують одну роботу. Вони проникають у мережі, перевіряють, що доступ працює, а потім продають його, часто на підпільних форумах, операторам програм-вимагачів, які займаються вимаганням. Такий розподіл праці зробив кампанії з вимаганням швидшими, масштабованішими та такими, що їх важче простежити до однієї групи.

Цей ринок доступу від зламу до програм-вимагачів означає, що один скомпрометований пароль може пройти довгий шлях. Той, хто його викрадає, може ніколи сам не розгортати програму-вимагач. Натомість він виступає постачальником, а реальну шкоду — виведену з ладу лікарняну систему, зупинене виробництво, зашифровані дані шкільного округу — завдає зовсім інший покупець далі по ланцюжку.

Які облікові дані та мережевий доступ було викрадено та продано

Згідно зі звітом, операція хакера зосереджувалася на зборі облікових даних глобальних організацій, а потім підготовці цього доступу для перепродажу. Замість того, щоб одразу використовувати кожну скомпрометовану систему, зловмисник, схоже, ставився до викрадених логінів як до інвентарю: щось, що потрібно каталогізувати, перевірити та передати покупцям, які спеціалізуються на наступному етапі атаки. Поряд із цією комерційною діяльністю хакера також помітили за стеженням за вебсайтами українських військових, що свідчить про перетин мотивів, які виходять за межі чистого прибутку.

Така модель, коли фінансово мотивоване викрадення облікових даних іде паралельно з геополітично зумовленим спостереженням, стає дедалі поширенішою серед російськомовних суб’єктів загроз. Це також підкреслює, чому захисники не можуть вважати інцидент із викраденням облікових даних «просто» фінансовим злочином. Той самий викрадений доступ, який потрапляє у продаж до угруповання програм-вимагачів, може з такою ж легкістю використовуватися для шпигунства, або й для обох цілей.

Чому викрадені облікові дані VPN та віддаленого доступу є головною ціллю для брокерів доступу

Брокери доступу тяжіють до облікових даних, які відкривають найбільшу територію з найменшими зусиллями. Логіни VPN, облікові записи віддаленого робочого столу та інші інструменти віддаленого доступу займають верхні позиції цього списку, оскільки вони створені для того, щоб користувач із зовнішнього світу міг потрапити прямо у внутрішню мережу. Одна дійсна облікова інформація VPN може обійти периметральний захист, надаючи зловмиснику точку опори, яка виглядає легітимною і не викликає таких самих тривог, як традиційне вторгнення.

Саме тому VPN-провайдери та облікові дані, які вони зберігають, самі стають привабливими цілями. Під загрозою не лише корпоративні VPN-шлюзи. Споживчі VPN-сервіси також зазнавали витоку своїх внутрішніх баз даних, що порушує незручні питання про те, чи витримують обіцянки «без логів» перевірку. Злам SplitVPN є гарним прикладом: велика база даних, імовірно пов’язана з провайдером, з’явилася на кримінальному форумі, підриваючи заяви компанії про конфіденційність і нагадуючи користувачам, що власна безпекова позиція VPN має не менше значення, ніж шифрування, яке вона рекламує.

Як VPN, двофакторна аутентифікація та гігієна облікових даних зменшують ризик бічного переміщення

Хороша новина полягає в тому, що більшу частину тертя в цьому конвеєрі атак можна повернути організаціям і окремим особам, готовим зробити кілька послідовних кроків. Багатофакторна аутентифікація є найефективнішим захистом від викрадених облікових даних, оскільки сам пароль стає набагато менш корисним для покупця, якщо його не можна поєднати з другим кроком перевірки. Регулярна зміна облікових даних, уникнення повторного використання паролів на різних сервісах і моніторинг витоку логінів через сервіси сповіщень про злами звужують вікно, протягом якого викрадений доступ залишається цінним для брокера.

Стосовно віддаленого доступу, вибір VPN-провайдера з перевіреною, аудиторсько підтвердженою політикою без логів, а не просто маркетинговою заявою, зменшує ймовірність того, що ваші облікові дані стануть наступним набором даних для продажу. Поєднання цього з двофакторною аутентифікацією на кожній точці віддаленого доступу та сегментування мереж таким чином, щоб один скомпрометований обліковий запис не міг дістатися до всього, обмежує те, наскільки далеко зможе просунутися зловмисник, навіть якщо він проникне.

Що це означає для вас

Якщо ви керуєте ІТ для бізнесу, цей випадок є нагадуванням, що викрадення облікових даних початковим брокером доступу часто є справжньою відправною точкою інциденту з програмою-вимагачем, а не сама програма-вимагач. Інвестиції в гігієну облікових даних, MFA та моніторинг віддаленого доступу роблять більше для зупинки цих атак, ніж будь-який окремий антишкідливий інструмент. Якщо ви звичайний користувач, це поштовх перевірити, чи має ваш VPN або провайдер віддаленого доступу репутацію захисту власних даних, оскільки ваші облікові дані в безпеці рівно настільки, наскільки безпечний сервіс, який їх зберігає.

Практичні висновки:

  • Увімкніть багатофакторну аутентифікацію для кожного облікового запису VPN, віддаленого робочого столу та адміністратора, а не лише для електронної пошти.
  • Уникайте повторного використання паролів на різних сервісах, особливо для інструментів віддаленого доступу.
  • Вивчіть історію безпеки VPN-провайдера та незалежні аудити, перш ніж довіряти його заявам про відсутність логів.
  • Відстежуйте появу ваших облікових даних у базах даних зламів і негайно змінюйте їх, якщо знайдете.
  • Сегментуйте мережі так, щоб одна викрадена облікова інформація не могла забезпечити широкий бічний доступ.